PT-2026-96820 · 9Router+1 · 9Router+1

CVE-2026-56681

·

Publicado

2026-09-22

·

Atualizado

2026-09-28

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas 9Router versões anteriores a 0.5.6
Descrição Implantações que permitem que as solicitações cheguem ao Next.js sem o wrapper de sanitização custom-server.js confiam no cabeçalho X-9r-Real-Ip fornecido pelo cliente. Em src/dashboardGuard.js, a função isLocalRequest() utiliza este cabeçalho para determinar se uma solicitação se origina do localhost. Se o cabeçalho for definido como 127.0.0.1, a função canAccessPublicLlmApi() pode ignorar a validação da chave de API para as rotas no endpoint /api/v1/*, como a rota GET /api/v1/models. Um invasor remoto não autenticado pode explorar isso simulando o cabeçalho X-9r-Real-Ip para ser classificado como um cliente local, permitindo o uso não autorizado dos provedores de LLM configurados pelo proprietário da instância, o consumo de créditos pagos e a enumeração de provedores e modelos configurados.
Recomendações Atualize para a versão 0.5.6. Como mitigação temporária, certifique-se de que o wrapper custom-server.js seja utilizado para sanitizar as solicitações ou restrinja o acesso ao endpoint /api/v1/* para evitar que invasores remotos forneçam o cabeçalho X-9r-Real-Ip.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56681
GHSA-5MJ8-GF6M-FHW8

Produtos afetados

9Router
Next.Js